Automatisierung, baselines und Berichte
Erstellen Sie stabile CI-Schwellenwerte, vergleichen Sie Berichte und halten Sie erkannte Probleme sichtbar.
Nicht interaktiv ausführen
Verwenden Sie --ci in Skripten und Build-Systemen. VICE wird erfolgreich beendet, wenn die Sicherheitsbewertung den Schwellenwert erreicht, und schlägt fehl, wenn dies nicht der Fall ist. Legen Sie den Schwellenwert explizit fest, damit die Richtlinie im Befehl sichtbar ist.
Baseline hat die erkannten Probleme überprüft
Ein baseline erstellt einen Snapshot der stabilen Fingerabdrücke aktuell erkannter Probleme. Zukünftige Audits behalten diese erkannten Probleme im Ergebnis, schließen sie jedoch vom Schwellenwert für neu erkannte Probleme aus.
Vergleichen Sie zwei Läufe
Verwenden Sie Fingerabdrücke, um hinzugefügte, unveränderte und gelöste erkannte Probleme zu trennen. Vergleichen Sie Engine-, Regelsatz-, Bewertungs- und Abdeckungsmetadaten, bevor Sie jedes Delta als Codeänderung behandeln.
Speichern Sie das richtige Format
- JSON bewahrt das vollständige maschinenlesbare Ergebnis für die benutzerdefinierte Automatisierung.
- SARIF integriert an der Quelle erkannte Probleme mit kompatiblen Code-Scan-Tools.
- Markdown von Diff ist für eine Rezensionszusammenfassung nützlich.
- Das Abzeichen JSON ist ein öffentliches Statussignal und sollte keine sensiblen Beweise enthalten.
Schützen Sie CI-Artefakte
VICE maskiert vertrauliche Werte, Berichte können jedoch weiterhin private Pfade, Hostnamen und den Sicherheitsstatus offenlegen. Geben Sie Berichtsartefakten dieselben Aufbewahrungs- und Zugriffskontrollen wie anderen Sicherheitsausgaben.
Weiter mit VICE
Überprüfen Sie die Open-Source-Engine, die Module und die Bereichskontrollen.